Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере филиала АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
уровня их защищенности. Риски могут иметь различную природу и
характеристики; одной из основных классификаций рисков для
информационной безопасности (так же, как и многих других рисков в
экономике и управлении) является их разделение:
- на системные риски – неуправляемые риски, связанные с той средой и
технической инфраструктурой, в которой функционируют информационные
системы;
- операционные риски – как правило, управляемые риски, связанные с
особенностями использования определенных информационных систем, их
технической реализации, применяемыми алгоритмами, аппаратными
средствами и т.п.
Управление рисками рассматривается на административном уровне
ИБ, поскольку только руководство организации способно выделить
необходимые ресурсы, инициировать и контролировать выполнение
соответствующих программ.
Управление рисками, равно как и выработка собственной политики
безопасности, актуально только для тех организаций, информационные
системы которых и/или обрабатываемые данные можно считать
нестандартными. Обычную организацию вполне устроит типовой набор
защитных мер, выбранный на основе представления о типичных рисках или
вообще без всякого анализа рисков (особенно это верно с формальной точки
зрения, в свете проанализированного нами ранее российского
законодательства в области ИБ).
Суть мероприятий по управлению рисками состоит в том, чтобы
оценить их размер, выработать эффективные и экономичные меры снижения
рисков, а затем убедиться, что риски заключены в приемлемые рамки (и
остаются таковыми).
По отношению к выявленным рискам возможны следующие действия:
- ликвидация риска (например, за счет устранения причины);
67
- уменьшение риска (например, за счет использования дополнительных
защитных средств);
- принятие риска (и выработка плана действия в соответствующих
условиях).
Процесс управления рисками следует разделить на следующие этапы:
1. Выбор анализируемых объектов и уровня детализации их
рассмотрения.
2. Выбор методологии оценки рисков.
3. Идентификация активов.
4. Анализ угроз и их последствий, выявление уязвимых мест в защите.
5. Оценка рисков.
6. Выбор защитных мер.
7. Реализация и проверка выбранных мер.
8. Оценка остаточного риска.
Этапы 6 и 7 относятся к выбору защитных средств (нейтрализации
рисков), остальные - к оценке рисков.
Управление рисками, как и любую другую деятельность в области
информационной безопасности, необходимо интегрировать в жизненный
цикл ИС, тогда эффект оказывается наибольшим, а затраты - минимальными.
Для базовой оценки рисков достаточно трехуровневой шкалы оценки
критичности - низкий, средний и высокий уровни. Пример трехуровневой
шкалы с оценкой в денежных единицах представлен в таблице 13.
Таблица 13
Оценка в денежных единицах
Название уровня
Оценка уровня, у.е.
Низкий
до 100 тыс.
Средний
от 100 тыс. до 3 млн.
Высокий
свыше 3 млн.
Оценка каждого уровня выполняется по выбранным критериям и
оценивается в денежном выражении.
Критерии оценки критичности информации:
68
1. Информационные активы (или виды информации) оцениваются с
точки зрения нанесения компании ущерба от их раскрытия, модификации
или недоступности в течение определенного времени;
2. Программное обеспечение, материальные ресурсы и сервисы
оцениваются, как правило, с точки зрения их доступности или
работоспособности. Т.е. требуется определить, какой ущерб понесет
компания при нарушении функционирования данных активов. Например,
нарушение системы кондиционирования в течение трех суток приведет к
отказу серверов компании, к ним будет нарушен доступ, и вследствие этого
компания понесет убытки;
3. Сотрудники компании с точки зрения конфиденциальности и
целостности оцениваются, учитывая их доступ к информационным ресурсам
с правами на чтение и на модификацию. Доступность сотрудников
оценивается с точки зрения их отсутствия на рабочем месте. Т.е.
оценивается, какой ущерб понесет компания при отсутствии сотрудника в
течение определенного периода времени. Здесь важно учесть опыт
сотрудника, его квалификацию, выполнение им каких-либо специфичных
операций;
4. Репутация компании оценивается в связи с информационными
ресурсами. Т.е. оценивается, какой ущерб репутации компании будет нанесен
в случае нарушения безопасности информации компании.
Оценка риска представляет собой оценку соотношения потенциальных
негативных воздействий на деловую деятельность в случае нежелательных
инцидентов и уровня оцененных угроз и уязвимых мест. Риск фактически
является мерой незащищенности системы и связанной с ней организации.
Величина риска зависит от:
- ценности активов;
- угроз и связанной с ними вероятности возникновения опасного для
активов события;
69
- легкости реализации угроз в уязвимых местах с оказанием
нежелательного воздействия;
- существующих или планируемых средств защиты, снижающих
степень уязвимости, угроз и нежелательных воздействий.
Выводы по главе 2
Филиал АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»
работает в сфере обеспечения населения коммунальными услугами, в том
числе тепло снабжения.
В филиале АО «Ямалкоммунэнерго» в Пуровском районе «Тепло»
работает большое количество сотрудников, имеющих доступ к
конфиденциальной информации, которая может быть отнесена к
коммерческой тайне.
Центральный офис аккумулирует информационные потоки со всех
подразделений, проводит ее обработку, хранение и анализ, что создает
предпосылки к возможным злоупотреблениям со стороны сотрудников.
За исследуемый период, охватывающий 3 года с 2016 по 2018 гг,
произошли следующие изменения в составе человеческого капитала филиала
АО «Ямалкоммунэнерго» в Пуровском районе «Тепло». Произошло
увеличение численности отдела продаж компании на 15,58% в 2018г. по
сравнению с 2017г. связано, в первую очередь, ростом нагрузки и
обновлением инфрастуктуры филиала «Тепло». Этим же и объясняется и
повышение численности персонала по основным отделам филиала:
экономический отдел и бухгалтерия (на 18,52%). При этом численность
рядовых сотрудников выросла только на 14,14%, а управленческого
персонала – на 43,4%.
Проведенный анализ системы информационной безопасности выявил
существенные недостатки, в числе которых:
70
хранение резервных копий в серверной, резервный сервер
находится в одном помещении с основными серверами;
отсутствие надлежащих правил в отношении парольной защиты
(длина пароля, правила его выбора и хранения);
администрированием сети занимается один человек;
отсутствие надлежащего контроля доступа в помещения
компании со стороны посторонних лиц;
низкий контроль за движением документов на бумажном
носителе;
отсутствие систем защиты аудиовизуальной информации (в том
числе и в устной форме).
71
Глава 3. Рекомендации по развитию мер защиты информации
филиала АО «Ямалкоммунэнерго» в Пуровском районе
«Тепло» от действий со стороны собственного персонала
3.1. Разработка рекомендаций по совершенствованию информационной
безопасности организации
Проведенный анализ системы информационной безопасности
филиала АО «Ямалкоммунэнерго» в Пуровском районе «Тепло» позволил
выявить существенные недостатки, в числе которых:
- хранение резервных копий в серверной, резервный сервер находится
в одном помещении с основными серверами;
- отсутствие надлежащих правил в отношении парольной защиты
(длина пароля, правила его выбора и хранения);
- администрированием сети занимается один человек.
Обобщение международной и российской практики в области
управления информационной безопасностью предприятий позволило.
сделать вывод, что для ее обеспечения необходимы:
- категорирование информации (на служебную или коммерческую
тайну);
- прогнозирование и своевременное выявление угроз безопасности,
причин и условий, способствующих нанесению финансового, материального
и морального ущерба;
- создание условий деятельности с наименьшим риском реализации
угроз безопасности информационным ресурсам и нанесения различных
видов ущерба;
- создание механизма и условий для эффективного реагирования на
угрозы информационной безопасности на основе правовых,
организационных и технических средств.
Поэтому для филиала АО «Ямалкоммунэнерго» в Пуровском районе
«Тепло» рекомендуется применять системы DLP (DataLossPrevention),
73
представление рынка указывают на наличие общих ключевых характеристик,
позволяющих отнести ИБ-решения к классу Data Loss Prevention.
Необходимое для реализации данного предложения оборудование
представлено в Приложениях 10-12, размещение оборудования представлено
в Приложении 13. В Приложении 14 отражен внешний вид устройств.
Система позволяет обеспечить:
Тотальный контроль каналов утечки. Основные каналы утечки
информации составляют две большие группы: локальные (USB, принтеры, а
также любые периферийные устройства, на которые можно скопировать
конфиденциальную информацию) и сетевые каналы (такие как электронная
почта, интернет-мессенджеры, социальные сети, сайты, форумы, блоги и т.
п.).
Анализ информации. DLP-системы перехватывают весь трафик,
выходящий за пределы корпоративной сети предприятий, и анализируют его
на предмет наличия конфиденциальной информации. В передовых DLP-
системах для обнаружения конфиденциальных данных обычно используются
такие технологии как цифровые отпечатки, лингвистический анализ, анализ
графических файлов (OCR), самообучающиеся технологии, и др.
Блокирование утечек. На основании данных контентного анализа
DLP-система принимает решение согласно установленным политикам
безопасности о разрешении или запрете передачи сообщения, записи или
печати файла.
Архивирование информации. Весь перехватываемый трафик DLP-
система помещает в собственный архив, который создает полноценную базу
для расследования инцидентов информационной безопасности.
Zecurion DLP — комплексная система защиты от утечек
корпоративной информации. Zecurion DLP является самым технологичным
решением на рынке в сравнении с DLP-системами конкурентов (по
результатам обзора Anti-Malware) по состоянию на 2011 год, а сама компания
74
Zecurion — лидером среди всех DLP-вендоров по объемам выручки (по
данным рейтинга CNews за 2011 и 2012 годы).
Zecurion DLP позволяет контролировать:
Корпоративную электронную почту.
Письма и вложения, отсылаемые через сервисы веб-почты.
Общение в социальных сетях, на форумах и блогах
(HTTP/HTTPS).
Сообщения интернет-мессенджеров — ICQ, Mail.Ru Агент, QIP,
Google Talk и более десяти других систем, включая Skype.
FTP, POP3, IMAP, SMTP и другие сетевые каналы.
Файлы, записываемые на USB-накопители и любые внешние
устройства.
Печать на локальных и сетевых принтерах и другие каналы утечки.
Наличие конфиденциальных данных, хранящихся на компьютерах
пользователей и серверах.
Доступ к информации, хранящейся на серверах, магнитных лентах и
оптических дисках.
Основные преимущества Zecurion DLP:
Борьба с утечками информации и контроль всех наиболее опасных
каналов утечки.
Гибридный анализ перехваченных данных (эффективность более 95%)
с использованием морфологии, «цифровых отпечатков», регулярных
выражений, OCR и собственной технологии SmartID.
Поддержка анализа более 500 типов файлов.
Возможность блокирования утечек в режиме реального времени.
Архивирование всей перехваченной информации, возможности
последующего поиска и анализа данных архива.
Сканирование локальных и сетевых хранилищ для поиска файлов с
конфиденциальной информацией.
75
Защита данных в местах хранения — на серверах и резервных
носителях информации.
Единая консоль управления.
Комплекс Zecurion DLP для борьбы с утечками данных объединяет в
себе Zgate для контроля всего сетевого трафика, Zlock для контроля
периферийных устройств, Zdiscovery для обнаружения нарушений политик
хранения конфиденциальных документов и Zecurion Zserver для шифрования
серверов и магнитных лент
В результате применения системы Zecurion DLP передача
конфеденциальной информации в электронном виде в филиале АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» окажется под полным
контролем (рис. 7).
Рисунок 7. – Алгоритм работы систем DLP (Data Leakage
Prevention) с помощью Zecurion DLP
Мобильность сотрудника сегодня играет важную роль в логике
ведения бизнеса. Использование корпоративных смартфонов и планшетов
повышает эффективность работы сотрудников на десятки процентов. Ведь
76
теперь они могут подключаться к корпоративным сетям наравне с
корпоративными ПК и мобильными устройствами из любого места и в любое
время. Однако, вместе с удобством приходит целый ряд проблем для
сотрудников службы информационной безопасности. Поэтому эффективная
DLP-система на сегодня должна поддерживать перехват почты, IM, Skype и
HTTP-трафика с iPhone и iPad.
В качестве средства повышения безопасности конфиденциальной
информации в электронной форме рекомендовано филиалу АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» применение систем
сильной аутентификации. Известно, что самым слабым способом
аутентификации является предъявление системе пароля или пин-кода. Если
учесть, что сегодня каждый средний пользователь должен помнить примерно
15 паролей, становится понятным, что такая защита не является сильной -
пароли оказываются слишком слабыми.
Следующий уровень аутентификации - это предъявление системе
электронного ключа или смарт-карты. Третий уровень - предъявление
биометрики. Использование многофакторной аутентификации позволяет
снизить финансовые потери и минимизирует риск ИТ-безопасности. На
сегодняшний день распространены USB-токены, которые позволяют
внедрять юридически значимый электронный документооборот.
Следующей важной рекомендацией является отслеживание
коммуникативных связей между работниками, выявление неформальных
лидеров в коллективе, а также контроль общения сотрудников филиала АО
«Ямалкоммунэнерго» в Пуровском районе «Тепло» с бывшими коллегами.
Для работников службы безопасности в выявлении конкретных работников,
осуществляющих разглашение конфиденциальной информации, автором
отмечены следующие индикаторы:
внезапный активный интерес к конфиденциальной информации,
деятельности других подразделений;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран